Il costo invisibile dell'IT che funziona

Quando firewall, backup, aggiornamenti e protezioni funzionano, gli utenti non aprono ticket. Il risultato può generare un paradosso: l'Ente percepisce soltanto le ore spese sui problemi e non vede il lavoro quotidiano che mantiene operativi i servizi.
Due componenti dello stesso servizio
Attività reattiva
Gestisce errori, blocchi, richieste e incidenti già manifesti. È visibile, viene associata a una persona e produce ore facilmente contabilizzabili.
Attività preventiva
Comprende monitoraggio, patching, alert, backup, gestione delle configurazioni, verifica degli endpoint, manutenzione di firewall e switch, identità, sicurezza Microsoft 365 e controllo della capacità. Produce soprattutto assenza di incidenti.
Perché il solo contratto a ore crea un incentivo sbagliato
Se viene remunerato soltanto l'intervento sul guasto, il lavoro preventivo sembra non avere valore. Eppure è proprio la prevenzione a ridurre indisponibilità, perdita di dati, tempi di fermo e costi straordinari.
La disponibilità è una capacità
Garantire un tecnico quando serve significa organizzare turni, competenze, sostituzioni, strumenti, documentazione ed escalation. Questa capacità esiste anche nei giorni in cui nessuno apre un ticket. Un canone non remunera l'attesa passiva: remunera l'organizzazione che consente la risposta.
Indicatori più corretti
- Percentuale di dispositivi aggiornati e protetti.
- Esito e verificabilità dei backup.
- Disponibilità dei servizi e degli apparati.
- Alert gestiti prima dell'impatto sugli utenti.
- Vulnerabilità individuate e chiuse.
- Tempi di presa in carico e risoluzione.
- Numero di asset censiti e correttamente configurati.
- Riduzione degli incidenti ripetitivi.
Rendere visibile il servizio
Un report mensile dovrebbe affiancare ai ticket le attività automatiche e manuali svolte: patch applicate, minacce bloccate, backup controllati, configurazioni aggiornate, apparati monitorati e anomalie risolte preventivamente.
Conclusione
Un Comune non dovrebbe pagare soltanto quando qualcosa si rompe. Dovrebbe acquistare il risultato che realmente gli serve: sistemi disponibili, protetti e governati. Il ticket racconta una parte della storia; il servizio gestito racconta tutto ciò che ha evitato che il ticket esistesse.
Riferimenti essenziali
- Regolamento (UE) 2016/679, art. 32, per sicurezza, resilienza e verifica periodica.
- AgID, Misure Minime di sicurezza ICT per le Pubbliche Amministrazioni.
- ISO/IEC 27001, ISO/IEC 27002 e prassi IT service management.